米司法省は2025年8月21日、米オハイオ州に本社を置く企業のネットワークを意図的に破壊したとして、元ソフトウェア開発者のデイビス ルー被告(55)に懲役4年・保護観察3年の判決が言い渡されたと発表しました。被告は社内システムに悪意あるコードを仕込み、
数十万ドル規模の損失と世界各拠点の業務混乱を引き起こしたとされています。
システム破壊の概要
被告は2007年から2019年まで同社で勤務し、2018年の組織再編で担当領域や権限が縮小した後、報復的に生産環境へ改ざんを行ったとされています。
具体的には、サーバ資源を枯渇させてクラッシュさせる無限スレッド生成(Javaスレッド)、同僚プロファイルの削除、さらに自分のActive Directory(AD)アカウントが無効化された瞬間に全ユーザーを締め出す「キルスイッチ」を埋め込みました。
キルスイッチの名称は「IsDLEnabledinAD」(Is Davis Lu enabled in Active Directoryの略)とされ、2019年9月9日に被告が休職扱いとなり端末返却を求められたタイミングで自動作動し、数千人規模のユーザーがログイン不能に陥りました。
企業側の影響と被害
キルスイッチによるアカウント一斉無効化やサーバダウンが連鎖し、世界各地のユーザーが利用する業務システムが停止しました。
金銭的損失は数十万ドルに上り、復旧のための対応や原因追跡にも多大なコストが発生しました。なお本件は、内部関係者が正規権限を悪用して長期にわたり環境へ改変を重ねたインサイダー脅威の典型例と位置づけられます。
手口の技術的特徴
-
条件付きトリガー:AD上のアカウント状態(有効/無効)を監視し、無効化時に即時に認証を遮断する制御を実装。
-
資源枯渇攻撃:Javaで新規スレッドを際限なく生成し、サーバのスレッドプールやメモリを圧迫してハング・クラッシュを誘発。
-
多層改ざん:ユーザープロファイル操作や複数箇所へのコード埋め込みにより、単一点の復旧では解決しない状態を作出。
-
痕跡隠し:プロセス隠蔽やファイル即時削除の手口を事前に調査し、障害対応の遅延を狙う行動が確認。
情報システム部門への示唆
-
最小権限と職務分掌:本番環境への変更は二重承認(Four-Eyes)と職務分離を徹底し、個人に依存した広範権限を排除します。
-
変更管理とコード審査:インフラ・アプリ双方で変更申請→レビュー→デプロイの統制を強化し、AD連動ロジックのような致命的制御の持ち込みを防ぎます。
-
監査と検知:ADアカウント状態変更、ログイン失敗急増、スレッド生成率の異常といったテレメトリをSIEMに集約し、しきい値アラートで早期検知します。
-
オフボーディングの標準化:休職・退職時は即時の資格情報無効化、特権アカウントの棚卸し、端末・ソースコード持ち出し防止を手順化します。
-
回復性の設計:認証基盤の冗長化・分離、ロールバック可能な構成管理(IaC)、既知良性のゴールデンイメージを用意し、広域障害でも迅速に復旧できる体制を整えます。
-
内部不正の健全化対策:従業員の役割変更や処遇変更時は、アクセス権の即時見直しと行動分析(UBA)を併用し、リスクの高い操作を早期に可視化します。








